ГрамотаИБ ГрамотаИБ

BDU:2026-01625

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9) Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,9) CVSS 9.899999618530273 · AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Уязвимость инструмента создания сценариев веб-клиента системы для управления взаимоотношениями с клиентами SAP CRM и программной платформы SAP S/4HANA, позволяющая нарушителю выполнить произвольный код и получить несанкционированный доступ к базе данных

Соответствие зарубежным идентификаторам

CVE-2026-0488

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость инструмента создания сценариев веб-клиента системы для управления взаимоотношениями с клиентами SAP CRM и программной платформы SAP S/4HANA связана с недостатками процедуры авторизации. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код и получить несанкционированный доступ к базе данных путем отправки специально сформированного SQL-запроса

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - использование средств межсетевого экранирования уровня веб-приложений (WAF) для фильтрации сетевого трафика; - ограничение доступа к уязвимому программному обеспечению, используя схему доступа по «белым спискам»; - использование систем обнаружения и предотвращения вторжений для обнаружения (выявления, регистрации) и реагирования на попытки эксплуатации уязвимостей; - ограничение доступа из внешних сетей (Интернет); - использование виртуальных частных сетей для организации удаленного доступа (VPN) - отключение/удаление неиспользуемых учётных записей пользователей; - минимизация пользовательских привилегий. Использование рекомендаций: https://support.sap.com/en/my-support/knowledge-base/security-notes-news/february-2026.html

Сведения записи

Дата публикации: 11.02.2026
Класс уязвимости: Уязвимость архитектуры
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Данные уточняются

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
SAPSAP CRM103Не указана
SAPSAP CRM104Не указана
SAPSAP CRM105Не указана
SAPSAP CRM106Не указана
SAPSAP CRM107Не указана
SAPSAP CRM108Не указана
SAPSAP CRM109Не указана
SAPSAP CRM701Не указана
SAPSAP CRM730Не указана
SAPSAP CRM731Не указана
SAPSAP CRM746Не указана
SAPSAP CRM747Не указана
SAPSAP CRM748Не указана
SAPSAP CRM800Не указана
SAPSAP CRM801Не указана
SAPSAP CRMS4FND 102Не указана
SAPSAP CRMSAP_ABA 700Не указана
SAPSAP CRMWEBCUIF 700Не указана
SAPSAP S/4HANA103Не указана
SAPSAP S/4HANA104Не указана
SAPSAP S/4HANA105Не указана
SAPSAP S/4HANA106Не указана
SAPSAP S/4HANA107Не указана
SAPSAP S/4HANA108Не указана
SAPSAP S/4HANA109Не указана
SAPSAP S/4HANA701Не указана
SAPSAP S/4HANA730Не указана
SAPSAP S/4HANA731Не указана
SAPSAP S/4HANA746Не указана
SAPSAP S/4HANA747Не указана
SAPSAP S/4HANA748Не указана
SAPSAP S/4HANA800Не указана
SAPSAP S/4HANA801Не указана
SAPSAP S/4HANAS4FND 102Не указана
SAPSAP S/4HANASAP_ABA 700Не указана
SAPSAP S/4HANAWEBCUIF 700Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.